1766909587
2025-12-28 03:12:00
新たに明らかになった MongoDB サーバーの脆弱性 (CVE-2025-14847) させられる 認証されていないリモート攻撃者が初期化されていないヒープ メモリを読み取る、悪用時にたまたま RAM に存在していた機密フラグメントが公開される可能性があります。
問題はMongoDBの処理にあります。 zlib 圧縮されたプロトコル ヘッダー。簡単に言うと、 長さのフィールドが一致しません圧縮メッセージでは、サーバーが共有するつもりのなかったデータ、つまり送り返される前に適切に初期化されなかったメモリのバイトを返す可能性があります。この種のバグは特に懸念されます。 事前認証: 攻撃者はリークを引き起こすために有効な認証情報を必要としません。
なぜ重要なのか: 記憶の開示により明らかになる 内部状態、ポインタ、構成フラグメント、またはその他の機密性の高いメモリ内アーティファクト、後続の攻撃を助長する可能性があります (バグ自体が情報漏洩「のみ」であっても)。
MongoDB によると、修正は利用可能であり、影響を受けるリリースは複数のメジャー バージョン (古いサーバー ラインを含む) にまたがっています。パッチ適用ガイダンスでは、次のような修正ビルドへのアップグレードが示されます。 8.2.3、8.0.17、7.0.28、6.0.27、5.0.32、および4.4.30。
すぐにできる手順: 早くアップグレードする、ネットワークの公開を制限し (パブリック MongoDB エンドポイントなし)、異常な事前認証接続パターンと zlib 圧縮トラフィックのスパイクを監視します。
#MongoDBMongoBleedのバグによりサーバーメモリが漏洩